Trust Center

    Cómo cuidamos tus datos

    Talent Atelier es la herramienta interna que usa el equipo de The People Nook para sourcing, pipeline y operaciones. Esta página resume los controles que tenemos hoy en producción.

    Última actualización: 16 de septiembre de 2026

    El contexto

    Talent Atelier convive con la web pública de The People Nook en el mismo sitio, pero es un área privada invite-only: no hay registro abierto. Solo las personas invitadas por un admin pueden crear una cuenta y acceder a las vistas internas (sourcing, pipeline, KPIs, brand studio, agente de candidatos, time off, roadmap). Las páginas públicas no exponen ningún dato interno.

    La app vive en una infraestructura administrada (Lovable Cloud, sobre Supabase y Cloudflare Workers). Esta página describe controles habilitados a la fecha; no es una certificación independiente ni una auditoría.

    Acceso y autenticación

    • Login por email + contraseña o Google OAuth.
    • Contraseñas con requisitos mínimos y validadas contra patrones débiles del lado cliente.
    • Los registros nuevos solo se activan con una invitación firmada por un admin.
    • Los roles (admin, recruiter, sourcer) viven en una tabla separada y se verifican vía funciónSECURITY DEFINER, no en el cliente.
    • La extensión de Chrome se autentica con tokens per-user revocables desde el perfil.

    Datos y aislamiento

    • Todas las tablas que contienen datos del equipo tienen Row Level Security activada, con políticas que limitan la lectura/escritura al propio usuario o a admins.
    • Las operaciones privilegiadas (invitaciones, promoción de roles, jobs de mantenimiento) se ejecutan como server functions autenticadas que verifican el rol del caller antes de tocar la base.
    • Los contratos firmados se guardan en un bucket de storage privado; solo el propio usuario y los admins pueden generar URLs firmadas para descargarlos.
    • La comunicación con la app es HTTPS extremo a extremo; los datos están cifrados en reposo por el proveedor de infraestructura.

    Subprocesadores

    Servicios externos que procesan datos para que Talent Atelier funcione:

    • Lovable Cloud (Supabase) — base de datos, autenticación, storage y server functions.
    • Cloudflare Workers — runtime serverless donde corren las server functions y SSR.
    • Notion — base de candidatos y sourcers que alimenta KPIs y pipeline.
    • Google (OAuth + Calendar) — login con Google y sincronización de time off al calendario del equipo.
    • Proveedores de modelos de IA (vía Lovable AI Gateway) — procesamiento de textos que el equipo pega (perfiles públicos, CVs, mails) para estructurarlos, y generación de piezas de marca. No se usan estos datos para entrenar modelos de terceros.

    Ya no usamos proveedores de email transaccional: las invitaciones se comparten manualmente por el admin que las genera.

    Si sumamos o reemplazamos un subprocesador, actualizamos esta lista. Los proveedores se eligen por su postura de seguridad y por minimizar el set de datos que reciben.

    Agente de candidatos e IA

    • La IA solo estructura información que ya existe en la fuente: no deduce ni inventa datos. Nada se guarda sin que una persona revise y confirme el borrador.
    • Cada ficha registra su base jurídica (interés legítimo o consentimiento), la fecha en que se registró y el plazo de conservación (24 meses por defecto).
    • Hay una vista de privacidad para admins que lista las fichas con conservación vencida y permite borrarlas.
    • Los pedidos de acceso, rectificación o borrado se atienden por mail y se ejecutan manualmente.

    Reportar un problema

    Si encontraste un bug de seguridad, un acceso indebido o una sospecha de incidente, escribinos a hello@thepeoplenook.com. Tratamos cada reporte como prioridad y respondemos en horas hábiles.